Veri İşleme Eki

Son güncelleme: 15 Eylül 2026. Bu sürüm, en son 31 Temmuz 2026 tarihinde güncellenen sürümün yerini alır.

Bu Veri İşleme Eki (“DPA”), sizinle temsil ettiğiniz tüzel kişi (“Müşteri”, “siz” veya “sizin”) ve Mapsly LLC (“MAPSLY”) arasında yapılan bir sözleşmedir. Bu DPA, şu adreste mevcut olan MAPSLY Hizmet Şartları’nı tamamlar, https://mapsly.com/terms, Müşteri ile MAPSLY arasında zaman zaman güncellendiği şekliyle veya Müşteri ile MAPSLY arasında Müşterinin MAPSLY Hizmetlerini kullanımını düzenleyen diğer anlaşmalar (“Anlaşma”). “Müşteri”, MAPSLY Hizmet Şartları kapsamında “Kullanıcı” olarak tanımlanan tüzel kişiyi ifade eder. Bu DPA, MAPSLY’nin Hizmetleri sağlarken Müşteri adına Müşteri Verilerini işlediği ölçüde geçerlidir.

Tanımlar. Bu DPA'da kullanılan tüm büyük harfle başlayan terimler, Sözleşme'de aksi tanımlanmadıkça aşağıda kendilerine verilen anlamlara sahip olacaktır:

API bir uygulama programlama arayüzü anlamına gelir.

Geçerli Veri Koruma Yasası bir tarafın Müşteri Verilerini işlemesi için geçerli olan ve bu işlem açısından bağlayıcı olan tüm yasa ve düzenlemeler anlamına gelir, uygulanabilir olduğu ölçüde GDPR, UK GDPR ve UK Data Protection Act 2018, İsviçre Federal Veri Koruma Yasası (“FADP”), ve yürürlükteki Amerika Birleşik Devletleri federal ve eyalet gizlilik yasaları (değiştirildiği şekliyle California Consumer Privacy Act dahil).

Bağlayıcı Kurumsal Kurallar GDPR’de kendisine verilen anlama sahiptir.

Denetleyici GDPR’de kendisine verilen anlama sahiptir.

Veri Sorumlusundan Veri İşleyene Hükümler Veri Aktarımları için Kontrolörler ve İşleyenler arasındaki standart sözleşme maddeleri anlamına gelir, 4 Haziran 2021 tarihli Avrupa Komisyonu Uygulama Kararı (AB) 2021/914 ile onaylandığı üzere.

Müşteri Verileri Müşterinin MAPSLY hesapları kapsamında Hizmetlere yüklenen veya Hizmetler içinde oluşturulan Kişisel Veriler anlamına gelir; Bölüm 1.5.’te açıklanan Son Kullanıcı hesabı ve kullanım bilgileri hariçtir.

“Veri Gizliliği Çerçevesi” veya “DPF” birlikte, AB-ABD Veri Gizliliği Çerçevesi, AB-ABD Veri Gizliliği Çerçevesi’nin Birleşik Krallık Uzantısı, ve İsviçre-ABD Veri Gizliliği Çerçevesi anlamına gelir, ABD Ticaret Bakanlığı tarafından yönetildiği şekliyle.

Dokümantasyon şu adreste bulunan Hizmetlere ilişkin o tarihte geçerli belgeler anlamına gelir, https://help.mapsly.com (ve MAPSLY tarafından belirlenen tüm ardıl konumlar).

EEA Avrupa Ekonomik Alanı anlamına gelir.

Son Kullanıcılar Müşteri'nin Mapsly hesabının kullanıcıları anlamına gelir; buna Müşteri tarafından Mapsly'yi kullanmak üzere atanan Müşteri'nin çalışanları ve yüklenicileri dahildir.

GDPR kişisel verilerin işlenmesi bakımından gerçek kişilerin korunmasına ve bu verilerin serbest dolaşımına ilişkin, 95/46/EC sayılı Direktifi yürürlükten kaldıran 27 Nisan 2016 tarihli Avrupa Parlamentosu ve Konseyinin 2016/679 sayılı Tüzüğü (Genel Veri Koruma Tüzüğü) anlamına gelir.

MAPSLY Ağı MAPSLY’nin kontrolü altında bulunan ve Hizmetleri sağlamak için kullanılan sunucular, ağ ekipmanları ve ana makine yazılım sistemleri (örneğin, sanal güvenlik duvarları) anlamına gelir.

MAPSLY Kurulum konsolu ana menüde “Setup” altında bulunan Mapsly Service içindeki Setup bölümünü ifade eder.

Kişisel Veriler kişisel veriler, kişisel bilgiler, kişiyi tanımlayabilecek bilgiler veya diğer eşdeğer terim anlamına gelir (her biri Geçerli Veri Koruma Kanunu’nda tanımlandığı şekliyle).

İşleniyor GDPR’de kendisine verilen anlama sahiptir ve “işlemek”, “işler” ve “işlenmiş” buna göre yorumlanacaktır.

İşlemci GDPR’de kendisine verilen anlama sahiptir.

İşleyenden İşleyene Hükümler 4 Haziran 2021 tarihli Avrupa Komisyonu Uygulama Kararı (EU) 2021/914 ile onaylanan, Veri Aktarımları için İşleyenler arasındaki standart sözleşme maddeleri anlamına gelir.

Güvenlik Olayı MAPSLY’nin güvenliğinin ihlali sonucunda Müşteri Verilerinin kazara veya hukuka aykırı olarak imha edilmesi, kaybolması, değiştirilmesi, yetkisiz olarak ifşa edilmesi veya bunlara yetkisiz erişim sağlanması anlamına gelir.

Servis Kontrolleri Belgelerde açıklandığı üzere Hizmetlerin sağladığı güvenlik özellikleri ve işlevleri dahil olmak üzere kontroller anlamına gelir.

Standart Sözleşme Maddeleri geçerli olduğu şekilde Bölüm 9.2.1 ve 9.2.2 uyarınca (i) Kontrolörden İşleyene Maddeleri, veya (ii) İşleyenden İşleyene Maddeleri anlamına gelir ve uygun olduğu hallerde UK GDPR’ye tabi Veri Aktarımları için UK Addendum ve FADP’ye tabi Veri Aktarımları için Bölüm 9.2.4’te açıklanan İsviçre uyarlamaları ile tamamlanır.,

Üçüncü Ülke Avrupa Ekonomik Alanı, Birleşik Krallık, veya İsviçre dışında bulunan ve Avrupa Komisyonu (veya, uygulanabilir olduğu şekilde, yetkili Birleşik Krallık veya İsviçre makamları) tarafından kişisel veriler için yeterli düzeyde koruma sağladığı kabul edilmeyen bir ülke anlamına gelir (GDPR, UK GDPR, veya FADP’de açıklandığı üzere, uygulanabilir olduğu şekilde).

Birleşik Krallık Eki Birleşik Krallık Bilgi Komiseri tarafından yayımlanan AB Komisyonu Standart Sözleşme Maddelerine ilişkin Uluslararası Veri Aktarımı Eki anlamına gelir, 21 Mart 2022 tarihinden itibaren yürürlüktedir.

UK GDPR 2018 tarihli Avrupa Birliği (Çekilme) Yasası’nın 3. bölümü uyarınca Birleşik Krallık hukukunun bir parçasını oluşturan GDPR anlamına gelir.

1. Veri İşleme

1.1 Kapsam ve Roller. Bu DPA, MAPSLY Müşteri Verilerini işlediğinde geçerlidir. Bu bağlamda MAPSLY, Müşteri için İşleyen olarak hareket edecek; Müşteri ise Müşteri Verilerinin Kontrolörü veya İşleyeni olarak hareket edebilir.

1.2 Müşteri Kontrolleri. Müşteri, Veri Sahiplerinden gelen taleplere yanıt verme yükümlülükleri dahil olmak üzere, Geçerli Veri Koruma Yasası kapsamındaki yükümlülüklerini yerine getirmesine yardımcı olması için Hizmet Kontrollerini kullanabilir. İşlemenin niteliğini dikkate alarak Müşteri, Standart Sözleşme Maddeleri kapsamında aktarılan Müşteri Verilerinin yanlış veya güncel olmadığını MAPSLY’nin öğrenmesinin olası olmadığını kabul eder. Bununla birlikte, MAPSLY Standart Sözleşme Maddeleri kapsamında aktarılan Müşteri Verilerinin yanlış veya güncel olmadığını öğrenirse, Müşteriyi gereksiz gecikme olmaksızın bilgilendirecektir. MAPSLY, Müşterinin Müşteri Verilerini silmek veya düzeltmek için kullanabileceği Hizmet Kontrollerini sağlayarak, Standart Sözleşme Maddeleri kapsamında aktarılan yanlış veya güncel olmayan Müşteri Verilerini silmek veya düzeltmek için Müşteriyle iş birliği yapacaktır.

1.3 Veri İşleme Ayrıntıları.

1.3.1 Konu. Bu DPA kapsamındaki veri işlemenin konusu Müşteri Verileridir.

1.3.2 Süre. İşleme Sözleşme Süresi boyunca ve sonrasında Müşteri Verilerini Bölüm 11 uyarınca iade etmek, silmek, veya yasal olarak saklamak için gerekli sınırlı süre boyunca devam eder.

1.3.3 Amaç. Bu DPA kapsamındaki veri işlemenin amacı, Müşteri tarafından zaman zaman başlatılan Hizmetlerin sağlanmasıdır.

1.3.4 İşlemenin niteliği. İşlem, depolama, geocoding, routing, Müşteri’nin bağlı sistemleriyle senkronizasyon ve Dokümantasyon’da açıklanan ve Müşteri tarafından zaman zaman başlatılan diğer Hizmetler, Müşteri’nin Hizmetlerin AI tabanlı özelliklerini kullandığı durumlarda, Hizmetleri Müşteri’ye sağlamak amacıyla yalnızca Alt işleyenler olarak görevlendirilen AI modeli sağlayıcıları tarafından yapılan işleme dahil olmak üzere. MAPSLY, Müşteri Verilerini genelleştirilmiş yapay zeka veya makine öğrenimi modellerini eğitmek için kullanmaz. Müşteri, Müşteri tarafından kontrol edilen bir AI sağlayıcı hesabını veya API kimlik bilgilerini bağlamayı seçtiğinde, MAPSLY Müşteri Verilerini Müşteri’nin Belgelenmiş Talimatları doğrultusunda söz konusu sağlayıcıya iletebilir; söz konusu sağlayıcı, yalnızca bu bağlantı nedeniyle MAPSLY tarafından görevlendirilen bir Alt işleyen değildir ve Müşteri, söz konusu sağlayıcıyla yaptığı anlaşmadan ve veri işleme şartlarından sorumludur. MAPSLY, bu DPA uyarınca Müşteri Verilerinin söz konusu sağlayıcıya kendi iletiminden sorumlu olmaya devam eder.

1.3.5 Müşteri Verisi Türü. Müşterinin MAPSLY hesapları kapsamında Hizmetlere yüklenen veya Hizmetler içinde oluşturulan Müşteri Verileri, iletişim ve CRM kayıtlarını, adresleri ve diğer konum verilerini (Müşterinin konum takibi, check-in veya benzer özellikleri etkinleştirdiği durumlarda Son Kullanıcıların hassas coğrafi konumu dahil), fotoğrafları, notları, form yanıtlarını, ses ve video kayıtları ile transkriptleri, AI promptlarını, AI tarafından oluşturulan çıktıları ve özetleri (Müşterinin ses veya AI tabanlı özellikleri kullandığı durumlarda) ve otomasyon ile aktivite verilerini içerebilir.

1.3.6 Veri sahiplerinin kategorileri. Veri sahipleri Müşteri’nin müşterilerini, potansiyel müşterileri ve lead’leri, çalışanları, tedarikçileri ve Son Kullanıcıları içerebilir.

1.4 Yasalara Uyum. Her bir taraf, bu DPA’nın ifasında kendisi için geçerli olan ve kendisini bağlayan tüm kanunlara, kurallara ve düzenlemelere uyacaktır, buna Geçerli Veri Koruma Kanunu dahildir.

1.5 Kontrolör olarak Mapsly. Müşteri, Mapsly’nin Müşterinin Son Kullanıcıları hakkında belirli bilgileri — hesap, kimlik doğrulama, faturalandırma, destek ve kullanım bilgileri gibi — MAPSLY Gizlilik Politikasında açıklandığı şekilde topladığını kabul eder (şu anda şu adreste yayımlanmaktadır, https://mapsly.com/privacy-policy). Mapsly'nin bu tür bilgilerin işlenme amaçlarını ve araçlarını belirlediği ölçüde, Mapsly bu bilgilerin bağımsız Controller'ı olarak hareket eder ve bunları MAPSLY Privacy Policy ve Applicable Data Protection Law uyarınca işler; bu tür bilgiler, bu DPA kapsamında işlenen Customer Data değildir. Mapsly, bu tür bilgileri faturalandırma, hesap yönetimi, teknik destek ve ürün geliştirme gibi Services'ın işletimi, desteklenmesi ve iyileştirilmesiyle ilgili meşru ticari amaçlarla dahili olarak ve hizmet sağlayıcılarına açıklayabilir.

2. Müşteri Talimatları

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. Müşteri Verilerinin Gizliliği

MAPSLY, Müşteri Verilerine erişmeyecek veya bunları kullanmayacak ya da herhangi bir üçüncü tarafa açıklamayacaktır; her durumda yalnızca Hizmetleri sürdürmek veya sağlamak için gerekli olduğu ölçüde ya da yasalara veya bir devlet kurumunun geçerli ve bağlayıcı emrine (mahkeme celbi veya mahkeme kararı gibi) uymak için gerekli olduğu ölçüde bu durum istisnadır. Bir devlet kurumu MAPSLY’ye Müşteri Verileri için bir talep gönderirse, MAPSLY devlet kurumunu bu verileri doğrudan Müşteriden talep etmeye yönlendirmeye çalışacaktır. Bu çabanın bir parçası olarak, MAPSLY Müşterinin temel iletişim bilgilerini devlet kurumuna sağlayabilir. Müşteri Verilerini bir devlet kurumuna açıklamaya zorlanması halinde, MAPSLY, Müşterinin koruma kararı veya başka uygun bir hukuki çare aramasına olanak tanımak için, MAPSLY’nin bunu yapması yasal olarak yasaklanmadığı sürece, talebe ilişkin olarak Müşteriye makul bir bildirimde bulunacaktır.

4. MAPSLY personelinin gizlilik yükümlülükleri

MAPSLY personelinin MAPSLY tarafından yetkilendirilmeden Müşteri Verilerini işlemesini kısıtlar. MAPSLY personeline gizlilik, veri koruma ve veri güvenliğiyle ilgili yükümlülükler dahil olmak üzere uygun sözleşmesel yükümlülükler getirir.

5. Veri İşleme Güvenliği

5.1 MAPSLY, Müşteri Verilerinin güvenliğini ve gizliliğini sağlamak için uygun teknik ve organizasyonel önlemleri uygulamış olup sürdürecektir; bu önlemler, bu DPA’nın Ek A’sında (Teknik ve Organizasyonel Önlemler) açıklandığı ve bu DPA’da ve MAPSLY Gizlilik Politikası kapsamında açıklanan Mapsly güvenlik standartlarına uygun olduğu şekildedir. MAPSLY, Ek A’da açıklanan önlemleri zaman zaman güncelleyebilir, ancak hiçbir güncelleme Hizmetlerin genel güvenliğini önemli ölçüde azaltamaz.

5.2 Müşteri Sorumlulukları ve İsteğe Bağlı Güvenlik Özellikleri. MAPSLY, Müşteri Verilerinin güvenliğini daha da güçlendirmek için Müşterinin kullanmayı seçebileceği birçok Hizmet Kontrolünü kullanıma sunar. Müşteri, (a) hesap kimlik doğrulama bilgilerini güvence altına almak dahil olmak üzere Hizmetleri güvenli şekilde kullanmaktan, (b) Hizmetlere ve Hizmetlerden aktarım sırasında Müşteri Verilerinin güvenliğini korumaktan, (c) Hizmetlere yüklenen Müşteri Verilerini güvenli şekilde şifrelemek veya yedeklemek için uygun adımları atmaktan, (d) Hizmetleri ve Hizmet Kontrollerini uygun şekilde yapılandırmaktan, ve (e) Müşteri Verilerinin güvenliğini, korunmasını ve silinmesini sağlamak için Müşterinin yeterli gördüğü diğer adımları atmaktan sorumludur.

5.3 Güvenlik Olayı Bildirimi.

5.3.1 Güvenlik Olayı. MAPSLY, (a) Güvenlik Olayından haberdar olduktan sonra gereksiz gecikme olmaksızın Müşteriyi Güvenlik Olayı hakkında bilgilendirecek, ve (b) Güvenlik Olayından kaynaklanan olumsuz etkileri azaltmaya yönelik önlemler de dahil olmak üzere Güvenlik Olayını ele almak için uygun önlemleri alacaktır.

5.3.2 MAPSLY Yardımı. Müşterinin bir Güvenlik Olayını denetleyici makamlara veya veri sahiplerine (uygun olduğu ölçüde) bildirmesini sağlamak için, MAPSLY, işlemenin niteliğini, MAPSLY'nin elindeki bilgileri ve gizlilik gibi bilgilerin açıklanmasına ilişkin her türlü kısıtlamayı dikkate alarak, MAPSLY'nin Müşteriye açıklayabildiği Güvenlik Olayı hakkındaki bilgileri bildirime dahil etmek suretiyle Müşteriyle iş birliği yapacak ve Müşteriye yardımcı olacaktır. İşlemenin niteliğini dikkate alarak, Müşteri, bir Güvenlik Olayının muhtemel sonuçlarını belirlemek için en iyi konumda olduğunu kabul eder.

5.3.3 Başarısız Güvenlik Olayları. Müşteri şunları kabul eder:

(i) başarısız bir Güvenlik Olayı bu Bölüm 5.3’e tabi olmayacaktır. Başarısız bir Güvenlik Olayı, Müşteri Verilerine veya Müşteri Verilerini depolayan MAPSLY ekipman veya tesislerinden herhangi birine yetkisiz erişimle sonuçlanmayan olaydır ve sınırlama olmaksızın, güvenlik duvarlarına veya uç sunuculara yönelik ping ve diğer yayın saldırılarını, port taramalarını, başarısız oturum açma girişimlerini, hizmet reddi saldırılarını, paket koklamayı (veya başlıkların ötesinde erişimle sonuçlanmayan trafik verilerine diğer yetkisiz erişimi) veya benzer olayları içerebilir; ve,

(ii) MAPSLY’nin bu Bölüm 5.3 kapsamında bir Güvenlik Olayını bildirme veya buna yanıt verme yükümlülüğü, MAPSLY’nin Güvenlik Olayı ile ilgili herhangi bir kusurunu veya sorumluluğunu kabul ettiği anlamına gelmez ve bu şekilde yorumlanmayacaktır.

5.3.4 İletişim. Güvenlik Olaylarına ilişkin bildirimler, varsa, e-posta dahil olmak üzere MAPSLY tarafından seçilen herhangi bir yöntemle Müşteri’nin bir veya daha fazla yöneticisine iletilecektir. Müşteri’nin yöneticilerinin MAPSLY Setup konsolunda doğru iletişim bilgilerini tutmasını ve her zaman güvenli iletimi sağlamasını temin etmek yalnızca Müşteri’nin sorumluluğundadır.

5.3.5 Bildirim Yükümlülükleri. MAPSLY Müşteriye bir Güvenlik Olayını bildirirse veya Müşteri başka bir şekilde Müşteri Verilerinin kazara veya hukuka aykırı olarak imha edilmesi, kaybı, değiştirilmesi, yetkisiz olarak ifşa edilmesi veya bunlara erişilmesi hakkında bilgi sahibi olursa, Müşteri (a) Geçerli Veri Koruma Yasası kapsamında bunun sonucunda herhangi bir bildirim veya başka bir yükümlülük doğup doğmadığını belirlemekten ve (b) bu yükümlülüklere uymak için gerekli önlemleri almaktan sorumlu olacaktır. Bu, MAPSLY’nin bu Bölüm 5.3. kapsamındaki yükümlülüklerini sınırlamaz.

6. Alt işleme

6.1 Yetkili alt işleyenler. Müşteri, bu Bölüm uyarınca Müşteri adına Müşteri Verileri üzerinde işleme faaliyetleri sağlamak için MAPSLY’nin alt işleyicileri kullanmasına genel yetki verir (“Alt İşleyiciler”). MAPSLY web sitesi (şu anda şu adreste yayımlanmaktadır, https://mapsly.com/sub-processors/) MAPSLY tarafından hâlihazırda kullanılan Alt İşleyenleri listeler. MAPSLY bir Alt İşleyeni kullanmaya başlamadan en az 30 gün önce, MAPSLY ilgili web sitesini güncelleyecek ve Müşteriye bu güncellemeye ilişkin bildirim alması için bir mekanizma sağlayacaktır. Bir Alt İşleyene itiraz etmek için Müşteri: (i) MAPSLY’nin Alt İşleyeni kullandığı MAPSLY Hizmetinin işlevselliğini kullanmayı bırakabilir, veya (ii) Anlaşmayı hükümleri uyarınca feshedebilir. Müşteri, veri korumasıyla ilgili makul gerekçelerle yeni bir Alt İşleyene itiraz ederse ve taraflar otuz (30) gün içinde itirazı çözüme kavuşturamazsa, Müşteri etkilenen Hizmetler bakımından Anlaşmayı yazılı bildirimle feshedebilir ve MAPSLY, fesih yürürlük tarihinden sonra o sırada geçerli Faturalandırma Döneminin kullanılmayan kısmı için önceden ödenmiş ücretleri orantılı olarak Müşteriye iade edecektir. Etkilenen işlevsellik Hizmetlerin geri kalanından makul şekilde ayrılamıyorsa, Müşteri Anlaşmayı aynı şartlarla tamamen feshedebilir.

6.2 Alt işleyenin yükümlülükleri. MAPSLY, Bölüm 6.1'de açıklanan şekilde bir Alt işleyiciyi yetkilendirdiğinde:

(i) MAPSLY, Alt İşleyenin Müşteri Verilerine erişimini Belgeler uyarınca Hizmetleri sağlamak veya sürdürmek için gerekli olanla sınırlayacak, ve MAPSLY Alt İşleyenin Müşteri Verilerine başka herhangi bir amaçla erişmesini yasaklayacaktır;,

(ii) MAPSLY, Alt İşleyen ile yazılı bir sözleşme yapacak ve Alt İşleyen'in bu DPA kapsamında MAPSLY tarafından sağlanan aynı veri işleme hizmetlerini yerine getirdiği ölçüde, MAPSLY bu DPA kapsamında sahip olduğu aynı sözleşmesel yükümlülükleri Alt İşleyen'e yükleyecektir; ve,

(iii) MAPSLY, bu DPA kapsamındaki yükümlülüklere uyumundan ve Alt İşleyenin MAPSLY’nin bu DPA kapsamındaki yükümlülüklerinden herhangi birini ihlal etmesine neden olan her türlü eylem veya ihmalinden sorumlu olmaya devam edecektir.

7. Veri Sahibi Talepleri konusunda MAPSLY yardımı

İşlemenin niteliği dikkate alındığında, Hizmet Kontrolleri, MAPSLY’nin Müşterinin Geçerli Veri Koruma Kanunu kapsamındaki veri sahiplerinin taleplerine yanıt verme yükümlülüklerini yerine getirmesinde Müşteriye yardımcı olacağı teknik ve organizasyonel tedbirlerdir. Bir veri sahibi MAPSLY’ye bir talepte bulunursa, MAPSLY talebin Müşterinin sorumlu olduğu bir veri sahibinden geldiğini belirledikten sonra bu talebi derhal Müşteriye iletecektir. Müşteri, kendi adına ve Müşterinin İşleyen olarak hareket ettiği durumlarda kontrolörleri adına, MAPSLY’ye talepte bulunan herhangi bir veri sahibine, MAPSLY’nin talebi Müşteriye ilettiğini teyit etmek üzere MAPSLY’nin yanıt vermesine yetki verir. Taraflar, Müşterinin Hizmet Kontrollerini kullanmasının ve MAPSLY’nin veri sahiplerinin taleplerini bu bölüme uygun olarak Müşteriye iletmesinin, Müşterinin gerekli yardımının kapsamını ve boyutunu temsil ettiğini kabul eder.

8. Uyumluluk Doğrulaması

8.1 MAPSLY Denetimleri. MAPSLY, güvenlik önlemlerinin yeterliliğini doğrulamak için harici denetçiler kullanır. Bu denetim: (a) en az yılda bir kez gerçekleştirilecektir; (b) yaygın olarak kabul görmüş bir standarda (SOC 2 Type II gibi) göre gerçekleştirilecektir; (c) MAPSLY’nin seçimi ve masraflarıyla bağımsız üçüncü taraf güvenlik uzmanları tarafından gerçekleştirilecektir; ve (d) MAPSLY’nin Gizli Bilgisi olacak bir denetim raporunun (“Rapor”) oluşturulmasıyla sonuçlanacaktır.

8.2 Denetim Raporları. Müşterinin yazılı talebi üzerine, ve taraflar arasında geçerli bir NDA bulunması koşuluyla, MAPSLY Müşterinin MAPSLY’nin bu DPA kapsamındaki yükümlülüklerine uyumunu makul şekilde doğrulayabilmesi için Müşteriye Raporun bir kopyasını sağlayacaktır.

8.3 Gizlilik Etki Değerlendirmesi ve Ön Danışma. İşlemenin niteliği ve MAPSLY’nin erişimine açık bilgiler dikkate alındığında, MAPSLY, bu Bölüm 8 kapsamında MAPSLY’nin sağladığı bilgileri sunarak, veri koruma etki değerlendirmeleri ve ön danışma konularında Müşteri’nin yükümlülüklerine uyması için Müşteri’ye yardımcı olacaktır.

9. Kişisel Verilerin Aktarımı

9.1 Konumlar. MAPSLY, Müşteri Verilerini ABD’deki MAPSLY Ağı içinde saklar ve işler. MAPSLY personeli ve Alt işleyenler, Hizmetleri sağlamak, sürdürmek ve desteklemek için gerekli olduğu ölçüde, faaliyet gösterdikleri diğer ülkelerden Müşteri Verilerine uzaktan erişebilir; bu tür herhangi bir erişim, işbu Bölüm 9 tarafından yönetilen bir Veri Aktarımı teşkil eder. MAPSLY, Müşteri tarafından başlatılan Hizmetleri sağlamak için gerekli olmadıkça veya yasalara ya da bir devlet kurumunun geçerli ve bağlayıcı emrine uymak için gerekli olmadıkça, Müşteri Verilerini AEA, Birleşik Krallık, İsviçre ve ABD dışına başka şekilde aktarmayacaktır.

9.2 Standart Sözleşme Maddelerinin Uygulanması. Bölüm 9.3’e tabi olarak, Standart Sözleşme Maddeleri yalnızca GDPR, UK GDPR veya FADP’ye tabi olan ve doğrudan ya da sonraki aktarım yoluyla herhangi bir Üçüncü Ülkeye aktarılan Müşteri Verileri için geçerli olacaktır (her biri bir “Veri Aktarımı”).

9.2.1 Müşteri Veri Sorumlusu olarak hareket ettiğinde, Veri Sorumlusundan Veri İşleyene Maddeler Veri Aktarımına uygulanacaktır.

9.2.2 Müşteri bir İşleyen olarak hareket ettiğinde, İşleyenden İşleyene Maddeler bir Veri Aktarımına uygulanacaktır. İşlemenin niteliği dikkate alındığında, Müşteri, MAPSLY’nin Müşteri’nin Kontrolörlerinin kimliğini bilmesinin düşük bir olasılık olduğunu kabul eder çünkü MAPSLY’nin Müşteri’nin Kontrolörleriyle doğrudan bir ilişkisi yoktur ve bu nedenle, Müşteri, İşleyenden İşleyene Maddeler kapsamında MAPSLY’nin Müşteri’nin Kontrolörlerine karşı yükümlülüklerini yerine getirecektir.

9.2.3 UK GDPR’ye tabi Veri Aktarımları için, UK Eki ile tamamlandığı şekliyle Standart Sözleşme Maddeleri uygulanır, Bölüm 9.4.’te belirtildiği şekilde doldurulmuştur.,

9.2.4 FADP’ye tabi Veri Aktarımları için Standart Sözleşme Maddeleri aşağıdaki uyarlamalarla uygulanır: (i) GDPR’ye yapılan atıflar FADP’ye yapılan atıflar olarak okunur; (ii) yetkili denetim makamı İsviçre Federal Veri Koruma ve Bilgi Komiseridir; (iii) “Üye Devlet” terimi İsviçre’yi de kapsayacak şekilde yorumlanır, böylece İsviçre’deki veri sahipleri haklarını mutat ikamet yerlerinde ileri sürebilir; and (iv) AB hukukuna yapılan atıflar, aktarımın münhasıran FADP’ye tabi olduğu durumlarda İsviçre hukukuna yapılan atıflar olarak okunur.

9.3 Alternatif Aktarım Mekanizması. MAPSLY’nin, Geçerli Veri Koruma Yasası kapsamında tanınan geçerli bir alternatif aktarım mekanizmasını benimsediği ölçüde — MAPSLY’nin EU-U.S. Data Privacy Framework, EU-U.S. Data Privacy Framework’e UK Extension ve Swiss-U.S. Data Privacy Framework kapsamındaki sertifikasyonu dahil olmak üzere — bu mekanizma, geçerliliğini koruduğu sürece Standart Sözleşme Maddeleri yerine bir Veri Aktarımına uygulanacaktır. Söz konusu alternatif mekanizmanın geçersiz kılınması, askıya alınması, geri çekilmesi veya başka bir şekilde bir Veri Aktarımı için hukuka uygun bir temel sağlamayı sona erdirmesi halinde, Standart Sözleşme Maddeleri (Bölüm 9.4’te tamamlandığı şekilde), taraflardan herhangi birinin başka bir işlem yapmasına gerek olmaksızın söz konusu Veri Aktarımına otomatik olarak uygulanacaktır. MAPSLY, Veri Aktarımları için Data Privacy Framework’e dayandığı sürece Data Privacy Framework sertifikasyonunu sürdürecektir.

9.4 Standart Sözleşme Maddelerinin Tamamlanması. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. DPA'nın Feshi

Bu DPA, Sözleşme’nin feshedilmesine (“Fesih Tarihi”) kadar yürürlükte kalacaktır.

11. Müşteri Verilerinin Silinmesi

Sözleşmenin feshi veya süresinin sona ermesi üzerine, MAPSLY Müşterinin talebi doğrultusunda Müşteri Verilerini aktif sistemlerinden silecek ve her hâlükârda fesih tarihinden sonraki 90 günlük süre içinde bunu gerçekleştirecektir; ancak MAPSLY’nin yürürlükteki yasalar uyarınca Müşteri Verilerinin bir kısmını veya tamamını saklamasının gerekli olduğu durumlar ve ölçüde, MAPSLY bu Verileri güvenli bir şekilde izole edecek, daha fazla işlenmeye karşı koruyacak ve geçerli saklama sürelerine uygun olarak silecektir. Yedekleme sistemlerinde tutulan Müşteri Verileri, aktif sistemlerden silindikten sonra MAPSLY’nin yedekleme rotasyon döngülerinin olağan akışı içinde silinecek veya üzerine yazılacak ve silinene kadar daha fazla işlenmeye karşı korunacaktır.

12. Bilgilendirme Yükümlülükleri

Müşteri Verileri, MAPSLY tarafından işlenirken iflas veya aciz işlemleri ya da üçüncü taraflarca alınan benzer tedbirler sırasında müsadereye tabi hale gelirse, MAPSLY Müşteriyi haksız gecikme olmaksızın bilgilendirecektir. MAPSLY, haksız gecikme olmaksızın, bu tür bir işlemdeki tüm ilgili taraflara (örneğin, alacaklılar, iflas kayyımı) söz konusu işlemlere tabi olan her türlü Müşteri Verisinin Müşterinin mülkiyetinde ve sorumluluk alanında olduğunu ve Müşteri Verilerinin yalnızca Müşterinin tasarrufunda bulunduğunu bildirecektir.

13. Sözleşmenin tamamı; Çelişki; Değişiklik

Bu DPA, Standart Sözleşme Maddelerini atıf yoluyla dahil eder. Bu DPA ile değiştirilenler dışında, Sözleşme tam yürürlükte ve geçerli olmaya devam edecektir. Müşteri Verilerinin işlenmesine ilişkin olarak Standart Sözleşme Maddeleri, bu DPA ve Sözleşme arasında bir çelişki olması halinde, Standart Sözleşme Maddeleri birinci sırada, bu DPA ikinci sırada ve Sözleşme üçüncü sırada geçerli olacaktır. Diğer tüm konularda Sözleşme geçerlidir. Bu belgedeki hiçbir şey Standart Sözleşme Maddelerini değiştirmez veya tadil etmez. Bu DPA, Sözleşmenin Bölüm 14.1’i uyarınca değiştirilebilir; ancak MAPSLY, bu DPA kapsamında Müşteri Verilerine sağlanan korumaları önemli ölçüde azaltan herhangi bir değişiklik hakkında Müşteriye önceden bildirimde bulunacaktır.

14. Google Workspace API Verileri

Workspace APIs üzerinden alınan ham veya türetilmiş kullanıcı verilerinin kullanımı, Limited Use gereklilikleri dahil olmak üzere Google Kullanıcı Verileri Politikası’na uygun olacaktır.

15. Dil

Bu DPA İngilizce olarak hazırlanmıştır. mapsly.com’da görüntülenen herhangi bir çeviri yalnızca kolaylık sağlamak amacıyla sunulmaktadır. Çevrilmiş bir sürüm ile şu adreste mevcut olan İngilizce sürüm arasında herhangi bir tutarsızlık veya çelişki olması durumunda, https://mapsly.com/dpa, İngilizce sürüm geçerli olacaktır. Standart Sözleşme Maddeleri, İngilizce dilindeki sürümleriyle atıf yoluyla dahil edilmiştir; bu Bölümdeki hiçbir hüküm Standart Sözleşme Maddelerini değiştirmez veya tadil etmez.

Ek A — Teknik ve Organizasyonel Tedbirler

MAPSLY, Müşteri Verilerini korumak için aşağıdaki teknik ve organizasyonel önlemleri sürdürür. MAPSLY, Hizmetlerin genel güvenliğini önemli ölçüde azaltmamak kaydıyla bu önlemleri zaman zaman güncelleyebilir.

  • Barındırma ve dayanıklılık: Hizmetler, Amerika Birleşik Devletleri'nde Amazon Web Services üzerinde birden fazla kullanılabilirlik bölgesinde barındırılır; yedekler günlük olarak alınır ve ayrı bir kullanılabilirlik bölgesinde saklanır; yedek geri yükleme en az yılda bir kez test edilir.
  • Şifreleme: Müşteri Verileri, depolanırken ve aktarım sırasında sektör standardı şifreleme protokolleri kullanılarak şifrelenir.
  • Erişim kontrolü: üretim sistemlerine erişim rol tabanlıdır, en az ayrıcalık ilkesi temelinde yetkili personelle sınırlandırılır, rol değişikliği veya işten ayrılma durumunda derhal iptal edilir ve periyodik olarak gözden geçirilir.
  • Kimlik doğrulama: tek oturum açma ve çok faktörlü kimlik doğrulama desteklenir.
  • Güvenli geliştirme: kod incelemesi ve geliştirme, test ve üretim ortamlarının ayrılması dahil olmak üzere belgelenmiş güvenli geliştirme uygulamaları.
  • Güvenlik açığı yönetimi: bağımsız üçüncü taraflarca periyodik güvenlik açığı taraması ve en az yıllık penetrasyon testi, belgelenmiş önem derecesine dayalı zaman çizelgelerine göre düzeltme ile.
  • Günlük kaydı ve izleme: güvenlikle ilgili olaylar kaydedilir, saklanır ve izlenir.
  • Personel: personel gizlilik yükümlülüklerine tabidir ve güvenlik farkındalığı eğitimi alır.
  • Olay müdahalesi: belgelenmiş bir olay müdahale planı sürdürülür; Güvenlik Olayları Bölüm 5.3. uyarınca ele alınır.
  • İş sürekliliği: belgelenmiş iş sürekliliği ve olağanüstü durum kurtarma planları sürdürülür.
  • Yönetişim: belgelenmiş bir bilgi güvenliği politikaları paketi sürdürülür ve periyodik olarak gözden geçirilir; personel geçerli politikaları kabul eder.
  • Bağımsız güvence: güvenlik kontrolleri, yaygın olarak tanınan bir standarda göre bağımsız üçüncü taraflarca en az yılda bir kez denetlenir (şu anda SOC 2 Type II).

Ek B — Standart Sözleşme Maddeleri Bilgileri

Standart Sözleşme Maddeleri Ek I’in amaçları doğrultusunda, aşağıdaki bilgiler her Veri Aktarımı için geçerlidir:

  • Veri ihracatçısı: Müşteri (Müşterinin MAPSLY hesabında ve Sözleşmede sağlandığı şekliyle ad, adres ve iletişim bilgileri), Bölüm 9.2’de açıklandığı üzere, bir Kontrolör olarak veya kendi Kontrolörleri adına bir İşleyen olarak hareket eder. İletişim: kayıtlardaki Müşteri yönetici iletişim kişisi.
  • Veri içe aktarıcısı: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; İşleyen olarak hareket eder.
  • İmza ve tarih: her bir tarafın, Ekleri de dahil olmak üzere Standart Sözleşme Maddelerini, Sözleşmenin kabulü veya imzalanmasıyla birlikte imzalamış sayılacağı, Sözleşmenin yürürlük tarihinden itibaren geçerli olacak şekilde kabul edilir.
  • Veri sahiplerinin kategorileri: Bölüm 1.3.6.'da açıklandığı gibi.
  • Kişisel veri kategorileri: Bölüm 1.3.5.’te açıklandığı gibi.
  • Hassas veriler: Hizmetler, özel kişisel veri kategorilerini gerektirecek şekilde özel olarak tasarlanmamıştır. Müşteri bu tür verileri göndermeyi seçtiği ölçüde, Müşteri bunu yaparken Geçerli Veri Koruma Yasasına uyumundan sorumludur ve veriler yalnızca Müşteri’nin Belgelenmiş Talimatları uyarınca işlenir ve Ek A. bölümünde açıklanan önlemlerle korunur,
  • Aktarım sıklığı: sürekli, Bölüm 1.3.2. içinde açıklanan süre boyunca.
  • İşlemenin niteliği ve amacı: Bölüm 1.3.3 ve 1.3.4'te açıklandığı şekilde. Alt işleyenlere aktarımlar: Bölüm 6'da açıklandığı şekilde, aynı süre boyunca.
  • Saklama süresi: Bölüm 11'de açıklandığı gibi.
  • Yetkili denetim makamı (Madde 13): veri ihracatçısının bir AEA Üye Devletinde kurulmuş olması durumunda, söz konusu Üye Devletin denetim makamı; veri ihracatçısının AEA’da kurulmamış olması ancak GDPR’nin bölgesel kapsamına girmesi ve bir AB temsilcisi atamış olması durumunda, temsilcinin kurulu olduğu Üye Devletin denetim makamı; veri ihracatçısının Madde 3(2) uyarınca GDPR’nin bölgesel kapsamına girmesi ancak bir AB temsilcisi atamamış olması durumunda, kişisel verileri aktarılan veri sahiplerinin bulunduğu Üye Devletlerden birinin denetim makamı. UK GDPR’ye tabi Veri Aktarımları için, Birleşik Krallık Bilgi Komiserliği Ofisi; FADP’ye tabi Veri Aktarımları için, İsviçre Federal Veri Koruma ve Bilgi Komiseri.